[AD] Kan niet meer inloggen na computer account verslepen

Pagina: 1
Acties:

  • asusk7m550
  • Registratie: Oktober 2000
  • Laatst online: 28-01 10:10

asusk7m550

Athlon 550@500

Topicstarter
We hebben hier een netwerk draaien met AD (windows 2000 / 2003).
Dit werkt ook goed, en er waren nooit problemen.

Nu hebben we verschillende vestigingen, en die zijn gesplitst in de tree.
Zo heeft elke vestiging een eigen tree, met daarin de gebruikers.
Dit heeft ook altijd goed gewerkt.

Nu willen we de computers (de computers in de root tree) ook per verstiging opsplitsen.
Dus hebben we een map aangemaakt in de tree van de vestiging met de naam computers.
En we hebben de computer die bij die vestiging horen versleept naar die map.

Alleen we hebben nu het volgende probleem.
Sommige mensen kunnen wel inloggen, maar dan gaat de computer hierna raar doen.
Allereerst gaan ze langzaam lopen, en tot slot lopen ze helemaal vast.
In de eventlog zien we het volgende:
Kan de demeincontrollernaam voor het computernetwerk niet verkrijgen. Het opgegeven domein bestaan niet of kan geen contact maken met dit domein. Het verwerken van het groepsbeleid wordt afgebroken.
En daarna:
De automatische certificaatinschrijving voor lokaal systeem kan geen contact krijgen met de Active Directory 0x800a7f89. Het opgegeven domain bestaat niet of kan geen contact maken met dit domein. De inschrijving wordt niet uitgevoerd.
We hebben de switches al voorzien van een firmware updates, maar dit mocht ook niet helpen.
Verder als we de computeraccount weer in computers in de root tree zetten werkt het wel (zoals het er nu uitziet).
Wat ook een oplossing is, is om de computer af te melden binnen het domein. Hierna de computernaam te veranderen, en deze weer aan te melden binnen het domein. Hierbij wordt het computer account weer in computers in de root tree gezet. Deze stap deden we voor de vorige oplossing.

Ik heb eigenlijk twee vragen:

- Weet iemand of je je computer account in een subtree mag zetten bij AD, en heeft dit ook daadwerkelijk zo.
- Weet iemand hoe ik dit probleem zou kunnen oplossen.

Alvast bedankt.

It takes only a minute to get a crush on someone, an hour to like someone, and a day to love someone, but it takes a lifetime to forget someone.


Verwijderd

ik heb gewoon een extra container gemaakt en daar de computeraccounts ingesleept. Dus het moet kunnen. Maar meestal als de computer begint te gillen over dat het domein niet kan worden gevonden is het een DNS probleem

[ Voor 37% gewijzigd door Verwijderd op 06-01-2004 13:20 ]


  • asusk7m550
  • Registratie: Oktober 2000
  • Laatst online: 28-01 10:10

asusk7m550

Athlon 550@500

Topicstarter
De DNS staat waarschijnlijk wel goed, want als ik het account terug sleep naar de root kan het domein wel worden gevonden.

Waar ik zelf aan zat te denken is dat de nieuwe directory niet wordt gezien als computer accounts.
Maar is dat aan te geven?

It takes only a minute to get a crush on someone, an hour to like someone, and a day to love someone, but it takes a lifetime to forget someone.


  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
hoe heb je je sites ingedeeld? netjes subnetten toegekend? of heb je maar 1 subnet/site?

ik neem aan dat je met tree's OU's bedoelt?

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • Tags NL
  • Registratie: December 1999
  • Laatst online: 05-02 16:52

Tags NL

Harmful or Harmless?

Je kunt een computer object in elke container (OU) plaatsen waar je maar wilt... Het enige wat zou kunnen veroorzaken dat een computer zijn computeraccount niet meer kan vinden is de security op de OU zelf. Authenticated Users/Geverifieerde gebruikes hebben bijvoorbeeld Read rechten nodig op een OU om de gegevens van het acount te kunnen lezen.

Je kunt de Security "afkijken" van de Computers container die default in de root van je AD staat, vergelijk deze eens met de door jou aangemaakte OU waarin je de computerobjects in hebt geplaatst...

https://powershellisfun.com


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Of zijn je tree's nieuwe domein tree's ? Als je van een domein bla.local OU Computers naar domein blbla.bla.local versleept zou dit geen problemen moeten geven. Er is een wederzijdse trust aanwezig. geven. Ook als je de pc's naar een ander root-domein versleept in het zelfde forest, en de trusts zijn niet goed aanwezig kan hier je probleem zitten.

Zitten alle pc's in dezelfde site of heb je dit ook opgedeeld ?

[ Voor 26% gewijzigd door sanfranjake op 06-01-2004 16:43 ]

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • mutsje
  • Registratie: September 2000
  • Laatst online: 19-02 13:21

mutsje

Certified Prutser

asusk7m550 schreef op 06 januari 2004 @ 16:10:
De DNS staat waarschijnlijk wel goed, want als ik het account terug sleep naar de root kan het domein wel worden gevonden.

Waar ik zelf aan zat te denken is dat de nieuwe directory niet wordt gezien als computer accounts.
Maar is dat aan te geven?
Waarschijnlijk is in PN&S eigenlijk niet goed genoeg hoor, controlleer of jou DNS daadwerkelijk goed is. Wat jij opnoemt en daarna als je het account terug sleept opgelost schijnt te zijn heeft met grote zekerheid te maken met een niet goed werkende DNS. Hou er rekening mee dat objects via DNS resolved worden.. jou Domain Controller bijvoorbeeld...

Verwijderd

Waarschijnlijk is in PN&S eigenlijk niet goed genoeg hoor, controlleer of jou DNS daadwerkelijk goed is. Wat jij opnoemt en daarna als je het account terug sleept opgelost schijnt te zijn heeft met grote zekerheid te maken met een niet goed werkende DNS. Hou er rekening mee dat objects via DNS resolved worden.. jou Domain Controller bijvoorbeeld...
Dit maakt voor de DNS niet zoveel uit zolang je over OU's praat en niet zoals hierboven vermeld wordt over child domains of zelfs andere root domains. TS moet duidelijk aangeven wat hij met trees bedoeld.

  • asusk7m550
  • Registratie: Oktober 2000
  • Laatst online: 28-01 10:10

asusk7m550

Athlon 550@500

Topicstarter
De DNS server is toch wel goed geconfigureerd, want ook al ben ik niet ingelogt in het AD, dan kan ik toch gewoon de server resolven via de DNS server.

Dit heb ik getest door een linux computer aan het netwerk te hangen, en geen samba te draaien.
Als DNS server geef ik dan het ipadres van de server, en ik kan gewoon de naam resolven.

Dus daar ligt het niet aan.

It takes only a minute to get a crush on someone, an hour to like someone, and a day to love someone, but it takes a lifetime to forget someone.


  • Nulnulnix
  • Registratie: Januari 2001
  • Laatst online: 09-09-2025

Nulnulnix

BOFH

Dat resolven kan dus ook via een broadcast en dan wordt de DNS server niet gebruikt....

[ Voor 74% gewijzigd door Nulnulnix op 07-01-2004 13:07 ]

We have just one world, but we live in different ones...


  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
asusk7m550 schreef op 07 januari 2004 @ 13:03:
De DNS server is toch wel goed geconfigureerd, want ook al ben ik niet ingelogt in het AD, dan kan ik toch gewoon de server resolven via de DNS server.

Dit heb ik getest door een linux computer aan het netwerk te hangen, en geen samba te draaien.
Als DNS server geef ik dan het ipadres van de server, en ik kan gewoon de naam resolven.

Dus daar ligt het niet aan.
wat test je? alleen het resolven van de naam? in de dns heb als het goed is voor elk domein en voor elke tree nog een berg SRV records, waarin staat wie Global Catalog is, etc.. die moet ie ook kunnen resolven natuurlijk.. Maar je hebt nog steeds niet uitgelegd hoe je AD hierarchie eruit ziet, of kijk ik er nu naast?

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • Tags NL
  • Registratie: December 1999
  • Laatst online: 05-02 16:52

Tags NL

Harmful or Harmless?

axis schreef op 07 januari 2004 @ 13:54:
[...]


wat test je? alleen het resolven van de naam? in de dns heb als het goed is voor elk domein en voor elke tree nog een berg SRV records, waarin staat wie Global Catalog is, etc.. die moet ie ook kunnen resolven natuurlijk.. Maar je hebt nog steeds niet uitgelegd hoe je AD hierarchie eruit ziet, of kijk ik er nu naast?
Als een computer het domain wel kan vinden in de root van de AD maar niet in een sub OU dan moet er wel iets qua security fout gaan. Volgens mij kan het niet aan DNS vinden, een computer vraagt aan de DC zijn gegevens op dezelfde manier op ongeacht zijn locatie in het domain...

https://powershellisfun.com


  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
-={Fred_Perry}=- schreef op 07 januari 2004 @ 23:25:
[...]


Als een computer het domain wel kan vinden in de root van de AD maar niet in een sub OU dan moet er wel iets qua security fout gaan. Volgens mij kan het niet aan DNS vinden, een computer vraagt aan de DC zijn gegevens op dezelfde manier op ongeacht zijn locatie in het domain...
Yup, maar dit is binnen een domain.. maar de TS wil niet zeggen of ie de PC moved naar een ander domain in de tree, naar een andere tree in het forest, of naar een OU in hetzelfde domein.. lekker makkelijk..

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • Tags NL
  • Registratie: December 1999
  • Laatst online: 05-02 16:52

Tags NL

Harmful or Harmless?

axis schreef op 10 januari 2004 @ 10:59:
[...]

Yup, maar dit is binnen een domain.. maar de TS wil niet zeggen of ie de PC moved naar een ander domain in de tree, naar een andere tree in het forest, of naar een OU in hetzelfde domein.. lekker makkelijk..
Uhm.. Als je een computer member van een domain maakt en later het computer account versleept naar een ander domain, dan lijkt me het inderdaad sterk dat je computer zich nog op het oude domain kan aanmelden. Ik hoop voor de TS dat hij het computer account in hetzeflde domain houdt en hem in een OU stopt van een vestiging i.p.v in een ander domain |:(

https://powershellisfun.com


  • Tags NL
  • Registratie: December 1999
  • Laatst online: 05-02 16:52

Tags NL

Harmful or Harmless?

Any progess here? Heeft asusk7m550 het probleem opgelost?

https://powershellisfun.com

Pagina: 1